![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Multiples
vulnérabilités dans Wordpress
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésWordpress versions 2.1.2 et antérieures.3 RésuméPlusieurs vulnérabilités de Wordpress permettraient de l'exécution de code à distance et une élévation de privilège. 4 DescriptionWordpress est une plateforme de publication web écrite en langage PHP.Une vulnérabilité dans le script xmlrpc.php permet à un utilisateur d'élever ses privilèges et de publier même lorsqu'il ne dispose que d'un simple droit de contributeur. Une vulnérabilité dans l'utilisation du paramètre post_id permet de réaliser une injection SQL pouvant porter atteinte à la confidentialité et à l'integrité des données. Cette vulnérabilité n'est exploitable que par un utilisateur authentifié. Un code d'exploitation est disponible sur l'Internet. 5 SolutionUtiliser la version 2.1.3 de Wordpress. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). 6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||